Wymagania haseł w Windows zmienia się inaczej dla kont lokalnych, komputerów w domenie Active Directory i kont chmurowych Microsoft Entra ID. Dla konta lokalnego używa się narzędzia secpol.msc, w domenie konfiguruje się zasady grupy GPO, a w środowisku chmurowym zakres zmian jest ograniczony przez Microsoft.
Od czego zależy sposób zmiany polityki haseł?
Polityka haseł określa między innymi minimalną długość hasła, wymaganie złożoności, liczbę zapamiętywanych poprzednich haseł oraz czas ich ważności. Nie jest to to samo co zmiana hasła konkretnego użytkownika. Zmiana polityki wpływa na konta objęte daną konfiguracją, a nie tylko na profil administratora.
Na komputerze z kontami lokalnymi ustawienia zmienia się w zasadach zabezpieczeń lokalnych. Windows 10 i Windows 11 w edycjach Pro, Enterprise oraz Education udostępniają edytor secpol.msc. W edycji Home nie ma go domyślnie, dlatego opisanej metody nie da się tam użyć bez narzędzi administracyjnych dostępnych w wyższych edycjach.
Jeżeli komputer należy do domeny, lokalne ustawienia mogą zostać nadpisane przez GPO. W takim przypadku właściwym miejscem konfiguracji jest domena i kontroler domeny, a nie pojedyncza stacja robocza. Konta zarządzane w Microsoft Entra ID mają z kolei wstępnie określone zasady haseł. Administrator może zarządzać wybranymi elementami, między innymi wygaśnięciem hasła, ale nie zmienia dowolnie całej polityki tak jak w lokalnym systemie.
Jak zmienić wymagania haseł dla kont lokalnych?
Przed rozpoczęciem zaloguj się na konto z uprawnieniami administratora. Zmiana dotyczy kont lokalnych na danym komputerze. W przypadku urządzenia domenowego sprawdź najpierw, czy ustawienie nie jest kontrolowane centralnie.
Aby otworzyć zasady haseł, wykonaj następujące czynności:
- Naciśnij skrót Windows + R, wpisz secpol.msc i zatwierdź klawiszem Enter.
- W lewym panelu otwórz Ustawienia zabezpieczeń.
- Przejdź do sekcji Zasady kont.
- Wybierz Zasady haseł.
- Otwórz właściwości wybranego ustawienia, wprowadź wartość i zatwierdź zmianę.
W tej sekcji znajdziesz najważniejsze parametry polityki:
- Minimalna długość hasła określa najmniejszą liczbę znaków. Wartość 0 oznacza, że hasło nie jest wymagane.
- Hasło musi spełniać wymagania co do złożoności wymusza używanie różnych typów znaków i ogranicza stosowanie prostych haseł opartych na nazwie użytkownika.
- Wymuszaj tworzenie historii haseł określa, ile poprzednich haseł system zapamięta, aby użytkownik nie mógł od razu wrócić do starego hasła.
- Maksymalny okres ważności hasła ustala, po jakim czasie system wymusi jego zmianę.
Po zapisaniu ustawień nowe wymagania będą stosowane przy tworzeniu lub zmianie haseł. Zwykle nie powodują automatycznej zmiany już używanych haseł, chyba że konfiguracja wymusza ich wygaśnięcie albo administrator ustawi takie działanie osobno.
Jak zarządzać hasłami w domenie Active Directory?
W domenie politykę haseł konfiguruje się za pomocą obiektów zasad grupy, czyli GPO. Administrator wykonuje zmiany z użyciem konsoli Group Policy Management na serwerze lub stacji administracyjnej z odpowiednimi narzędziami. Standardowa polityka domenowa jest zwykle konfigurowana w obiekcie Default Domain Policy, który jest powiązany z domeną.
Typowa ścieżka do ustawień haseł w edytorze zasad grupy wygląda następująco:
- Otwórz konsolę Group Policy Management.
- Wybierz domenę i obiekt GPO przeznaczony do edycji.
- Przejdź do Konfiguracja komputera.
- Otwórz Ustawienia systemu Windows, następnie Ustawienia zabezpieczeń.
- Wybierz Zasady kont i Zasady haseł.
- Skonfiguruj wymagane wartości i pozwól na replikację oraz odświeżenie zasad.
Polityka domenowa ma pierwszeństwo przed lokalną konfiguracją stacji członkowskiej. Dlatego zmiana wartości w secpol.msc na komputerze należącym do domeny może nie przynieść trwałego rezultatu. Jeśli zasady nie są stosowane, sprawdź między innymi zakres GPO, dziedziczenie, filtrowanie zabezpieczeń, replikację oraz wynik polecenia gpresult.
W prostym środowisku wystarcza jedna polityka domenowa. Gdy różne grupy użytkowników muszą mieć odmienne wymagania, administrator może zastosować Fine-Grained Password Policies, czyli szczegółowe zasady haseł. Pozwalają one przypisać inne ustawienia do wybranych użytkowników lub grup, zamiast zmieniać reguły dla całej domeny.
Jakie skutki ma zmiana wymagań haseł?
Obniżenie długości lub wyłączenie złożoności zwiększa podatność na ataki siłowe i zgadywanie haseł. Zbyt restrykcyjne reguły także mogą przynieść niepożądany efekt, gdy użytkownicy zaczynają zapisywać hasła, powtarzać schematy albo dopisywać przewidywalne cyfry przy każdej wymuszonej zmianie.
Dla organizacji rozsądnym punktem odniesienia jest minimalna długość 14 znaków, jeżeli używane aplikacje i urządzenia ją obsługują. Sama liczba znaków nie wystarczy. Hasła powinny być unikatowe, trudne do odgadnięcia i nieużywane w zewnętrznych serwisach. Ochronę warto uzupełnić przez uwierzytelnianie wieloskładnikowe, które ogranicza skutki kradzieży samego hasła.
W środowisku Microsoft Entra ID konta tylko w chmurze mają zdefiniowane przez Microsoft zasady dotyczące złożoności i blokowania typowych haseł. Administrator może zarządzać między innymi wygasaniem haseł, jednak współczesne zalecenia Microsoft odchodzą od okresowego wymuszania zmiany hasła, jeśli nie ma oznak jego przejęcia. Decyzję należy dopasować do modelu ryzyka, wymagań organizacji i używanych aplikacji.
Metoda zarządzania zależy przede wszystkim od środowiska:
| Metoda | Środowisko | Wymagania |
|---|---|---|
| Lokalne zasady zabezpieczeń | Konta lokalne na Windows Pro, Enterprise lub Education | Dostęp do secpol.msc i uprawnienia administratora |
| GPO w Active Directory | Komputery i użytkownicy w domenie | Kontroler domeny, konsola zarządzania zasadami grupy i uprawnienia do edycji GPO |
| Microsoft Entra ID | Konta zarządzane w chmurze | Rola administratora w dzierżawie oraz konfiguracja dostępnych ustawień chmurowych |
Przed obniżeniem wymagań sprawdź, czy problemu nie da się rozwiązać inaczej – na przykład przez dopuszczenie dłuższych haseł, blokowanie haseł znajdujących się na liście zagrożeń lub wdrożenie dodatkowego składnika logowania. W domenach obsługujących dłuższe hasła trzeba także upewnić się, że kontrolery domeny, aplikacje i konta usług wspierają wybraną długość.
O czym pamiętać przed wdrożeniem zmian?
Przed zmianą polityki administrator powinien przejść przez krótką kontrolę:
- Sprawdź edycję Windows i ustal, czy komputer korzysta z kont lokalnych, domeny Active Directory czy Microsoft Entra ID.
- Zweryfikuj uprawnienia do edycji zasad oraz miejsce, w którym rzeczywiście obowiązuje polityka.
- Przetestuj zmiany na koncie testowym lub w testowej jednostce organizacyjnej OU przed wdrożeniem produkcyjnym.
- Sprawdź kompatybilność aplikacji, skryptów, usług i urządzeń z nową minimalną długością hasła.
- Po wdrożeniu monitoruj logowania, błędy aplikacji i stosowanie GPO na komputerach użytkowników.
Najczęstszy błąd polega na zmianie lokalnej polityki na komputerze domenowym albo próbie użycia secpol.msc w Windows Home. Najpierw ustal źródło zarządzania kontem, a dopiero potem modyfikuj zasady. Dzięki temu zmiana będzie trwała, przewidywalna i możliwa do zweryfikowania.